|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,2 H+ N1 Y( P( @
7 Y( C% H4 ]& s# G1 _0 F( h' j
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
3 j4 B3 B+ e' r: K2 q. q1 d0 w! g2 F/ ~$ ]/ q1 \* L& G; q1 G
于是,杀软的各种干扰措施出来了。# \4 r9 o. u2 L- |
# U7 M# W. Z1 z! o+ m. w' L
以下,我就来分析下常见的使用myccl的一些问题* u* c& s* c1 v3 }8 j
2 k" p$ G" Z7 {* @; ], i
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
7 R1 \: |' M2 E4 A9 f& m( n2 K- |/ x* l) j" L p1 `7 x
这个就是传说中的死循环了,杀软的一个常见干扰措施,; M' T. W( S/ K* W
q/ Q3 c3 @2 ? e5 ~9 `在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。; I; U! e' N: T2 U h
e( |% T3 a" w t3 i- d1 ^, a
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
: h6 b# n( X* r* Q, j& O. \
# e. d3 C9 O7 Z. P' E, J3 n不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。' o2 `8 l O4 Y. y: o1 X, o
1 t/ |4 r+ U+ y3 s
2.为什么我把所有的特征码改完后,杀软还是报毒?$ U- K0 V& J. a/ B. j5 s
: C! q8 a) f% Y+ f这样的情况多见于国外杀软,外国杀软侧重于功能性,
5 W3 J. r/ q$ ^6 [& \! f# z& K# }1 s
特征码经常是不可能一次就定位出来,需要多次的定位,
, H9 `# z9 i: |. L) q7 C) V% d+ V. D+ d4 l5 Y
当我们修改完以后,仍然需要定位未定位出来的的特征码。( o5 {7 C2 k6 M! H
! _- f. }4 n8 f3 F! U9 _
3.为什么我分了100块文件,杀软全部杀了?2 i4 w# d% ]" R5 J7 W3 f5 O
6 _/ k7 V+ P" B1 O% w, M5 k
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
; A& z0 X3 {% z' T) A, R, r3 c5 I; R2 @1 i' s: D- A& w) h
这样也是常见的杀软干扰方式,: f( O2 i/ I- x
- j* x. N) t" o我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
" L5 l! e: U0 f1 v6 P& x9 i& L
8 x% N; X+ K9 [: H* h" |7 W) Q3 j或者反向定位,这样的效果比正向定位要好,2 O! A( |( k+ C9 Z- O" P
5 a! a" O. A. u- N) W还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
; ~7 G, R: N q3 M1 y% d7 `4 C0 P5 z
# s2 n6 G, z: S- x最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
( B c: O' Y9 J5 O, W/ E8 @* i5 E$ d4 ~" H- V$ _6 i
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
( T( r! W: o" Q% q% ?* O3 v1 A, q% x8 ]1 A. D$ s
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
/ x/ R- M1 _' @1 o( S8 c# r* T2 u6 Q
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
" f8 h |9 c' L3 v+ {4 @- t3 @
8 I9 v2 U, N, O" f) g' L! \9 ^, C这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
3 c; v m7 S( h$ a0 r! U' M3 w% Z( C$ ]! n. f" z
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
$ f: Y, e- }5 Z3 ]$ K
2 R6 Z, O& }9 d, |8 N5 I如果大家对于myccl有些不懂的地方,跟帖子留言 |
|